zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Komet 3I/ATLAS snimljen teleskopom Hubble Komet 3I/Atlas Tajanstveni "svemirski posjetitelj" iznenađuje znanstvenike svojim ponašanjem Aguada Fénix Veliki ritualni kompleks Najstariji poznati spomenik drevnih Maja mogao bi biti ogromna karta svemira Pregled usne šupljine, ilustracija Bez boli i straha Kraj karijesa i plombi? Revolucionarni gel obnavlja zubnu caklinu

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

aktualno najčitanije
Googleovi savjeti koje treba poslušati: Evo kako smanjiti potrošnju baterije na Androidu
Svaki se postotak računa
Googleovi savjeti koje treba poslušati: Evo kako smanjiti potrošnju baterije na Androidu
Projekt koji bi mogao promijeniti naše poimanje svemira: Znanstvenici u “lovu” na izvanzemaljce
Poznati su neki detalji
Projekt koji bi mogao promijeniti naše poimanje svemira: Znanstvenici u “lovu” na izvanzemaljce
Umjetna inteligencija će korisnicima Tindera pomoći u pronalaženju idealnog partnera
AI kemija
Umjetna inteligencija će korisnicima Tindera pomoći u pronalaženju idealnog partnera
"Davos za štrebere" počinje u sjeni globalnih tehnoloških napetosti
Web Summit
"Davos za štrebere" počinje u sjeni globalnih tehnoloških napetosti
DeepMind raspisao natječaj za potpuno novo radno mjesto: Žele saznati kako će AI utjecati na raspodjelu moći i bogatstva
Viši ekonomist za AI
DeepMind raspisao natječaj za potpuno novo radno mjesto: Žele saznati kako će AI utjecati na raspodjelu moći i bogatstva
Pokušao trgovati kriptovalutama pa ostao bez skoro pet tisuća eura
Nova prevara
Pokušao trgovati kriptovalutama pa ostao bez skoro pet tisuća eura
Najstariji poznati spomenik drevnih Maja mogao bi biti ogromna karta svemira
Veliki ritualni kompleks
Najstariji poznati spomenik drevnih Maja mogao bi biti ogromna karta svemira
Tajanstveni "svemirski posjetitelj" iznenađuje znanstvenike svojim ponašanjem
Komet 3I/Atlas
Tajanstveni "svemirski posjetitelj" iznenađuje znanstvenike svojim ponašanjem
Novo otkriće moglo bi radikalno utjecati na naše razumijevanje ljudske evolucije
Tehnologija kao oblik prilagodbe
Novo otkriće moglo bi radikalno utjecati na naše razumijevanje ljudske evolucije
Ne brojte svaki korak: Evo što je važnije za zdravlje
Nova studija
Ne brojte svaki korak: Evo što je važnije za zdravlje
Google je upravo svoje Karte učinio još boljima
Stižu nove opcije
Google je upravo svoje Karte učinio još boljima
Kraj karijesa i plombi? Revolucionarni gel obnavlja zubnu caklinu
Bez boli i straha
Kraj karijesa i plombi? Revolucionarni gel obnavlja zubnu caklinu

Vezane vijesti

Ne propustite ni ovo

vijesti
Policija najavila veliku akciju za vikend
Dani Martinja
Policija izlazi na ulice u velikom broju: "Testirat će se svi"
Kripto prevarant i supruga ubijeni u Emiratima
Namamili ih na sastanak
Ubijeni milijunaš i supruga: Raskomadane ih pronašli u kontejnerima
Veterinarska struka: Potrebno ulaganje države, bolesti se šire, struke sve manje
Veterinari upozoravaju
Hrvatska je u ozbiljnom problemu: "Bolesti se šire, a struke je sve manje, svakodnevno trpimo napade"
show
Kako izgledaju roditelji Mije Negovetić?
samozatajni riječani
Kako izgledaju roditelji Mije Negovetić? Osvanula je njihova zajednička fotografija
Gordan Grlić Radman u šetnju zagrebačkom špicom poveo suprugu Marijanu
evo kako izgleda!
Ministar Grlić Radman pod ruku je u šetnji špicom vodio suprugu, o kojoj je poznato samo jedno
Maja Šuput objavila nove romantične prizore sa Šimom Elezom
prozori kao iz filma
Maja Šuput pokazala kako izgleda romantična večera s njezinim Šimom
zdravlje
Nevjerojatno otkriće: COVID cjepivo pomaže u borbi protiv ove teške bolesti!
Rezultati su nevjerojatni
Nevjerojatno otkriće: COVID cjepivo pomaže u borbi protiv ove teške bolesti!
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Za očuvanje mišićne i koštane snage
7 namirnica bogatih proteinima koje žene starije od 50 godina trebaju jesti svaki tjedan
Jela od kelja: 6 recepata s mesom i bez mesa
Po preporuci nutricionistice
Jela od kelja: 6 recepata s mesom i bez mesa
zabava
Dalmatinac napravio pravu kolonu, a kad vidite zašto nećete se prestati smijati
Zanimljivo
Dalmatinac napravio pravu kolonu, a kad vidite zašto nećete se prestati smijati
Kad vidite gdje su stavili kadu u ovoj kupaonici, bit ćete zahvalni na svojoj
Urnebesno
Kad vidite gdje su stavili kadu u ovoj kupaonici, bit ćete zahvalni na svojoj
Kviz koji testira jeste li pravi znalac – i bez pomoći suigrača
Pokažite što znate!
Kviz koji testira jeste li pravi znalac – i bez pomoći suigrača
tech
Najstariji poznati spomenik drevnih Maja mogao bi biti ogromna karta svemira
Veliki ritualni kompleks
Najstariji poznati spomenik drevnih Maja mogao bi biti ogromna karta svemira
Tajanstveni "svemirski posjetitelj" iznenađuje znanstvenike svojim ponašanjem
Komet 3I/Atlas
Tajanstveni "svemirski posjetitelj" iznenađuje znanstvenike svojim ponašanjem
Novo otkriće moglo bi radikalno utjecati na naše razumijevanje ljudske evolucije
Tehnologija kao oblik prilagodbe
Novo otkriće moglo bi radikalno utjecati na naše razumijevanje ljudske evolucije
sport
Šok za Dalića i Vatrene: FIFA uoči SP-a uvodi pravilo koje mijenja sve
otežan put
Šok za Dalića i Vatrene: FIFA uoči SP-a uvodi pravilo koje mijenja sve
Iz Girone stigle odlične vijesti za Dinamo
nada tinja i dalje
Iz Girone stigle odlične vijesti za Dinamo
Agent otkrio: Kirilo Savčenko potpisao ugovor s Hajdukom
Agent otkrio
Hajduk zaključio transfer nakon velike pobjede: Na Poljud stiže mladi reprezentativac
tv
MasterChef: Renatin i Ivanov uspjeh zasmetao Juricu! "Nemam ništa protiv nikoga, ali..."
BORBA!
Renatin i Ivanov uspjeh zasmetao Juricu! "Nemam ništa protiv nikoga, ali..."
Kumovi: Puno je toga što Zaglavčani ne znaju! Koje će se nove tajne otkiri ne propustite doznati u novim epizodama serije "Kumovi"
KUMOVI
Puno je toga što Zaglavčani ne znaju! Koje će se nove tajne otkiri ne propustite doznati u novim epizodama serije "Kumovi"
Kumovi: Je li moguće da neki i dalje ne vjeruju?
KUMOVI
Kumovi: Je li moguće da neki i dalje ne vjeruju?
putovanja
Za Louvre znate, ali možete li nabrojiti ostale? 10 najvećih muzeja na svijetu koji čuvaju neprocjenjiva remek-djela
Novi na popisu
Za Louvre znate, ali možete li nabrojiti ostale? 10 najvećih muzeja na svijetu koji čuvaju neprocjenjiva remek-djela
Svijetla točka kaotičnog zagrebačkog kvarta: Pizzerija u kojoj se jedu uzbudljive napoletane
Vrijedi probati
Svijetla točka kaotičnog zagrebačkog kvarta: Pizzerija u kojoj se jedu uzbudljive napoletane
Omiljeni recept Stjepana Vukadina: Savršenstvo okusa u samo 3 sastojka
Korak po korak
Omiljeni recept Stjepana Vukadina: Savršenstvo okusa u samo 3 sastojka
novac
Iz Rijeke stiže inovacija u limenci: "Recepturu smo dotjerivali godinu dana. Htjeli smo napraviti nešto što ima okus pravog voća, ali i stav"
CRAFT NAPITAK
Iz Rijeke stiže inovacija u limenci: "Recepturu smo dotjerivali godinu dana. Htjeli smo napraviti nešto što ima okus pravog voća, ali i stav"
Najveći projekt između Europe i Afrike može krenuti: 10 godina gradnje i ulaganje od 8,5 milijardi eura
davna želja
Najveći projekt između Europe i Afrike može krenuti: 10 godina gradnje i ulaganje od 8,5 milijardi eura
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
ostalo 6 poslovnica
Poznati trgovački lanac odjeće i obuće na putu do bankrota. Sumnje vjerovnika izazvale su domino-efekt
lifestyle
Zašto birati eriku prije vrijeska?
zanimljivo i korisno
“Načinjena je nepravda prema prirodi“: Evo zašto bismo uvijek trebali birati erike, a ne ovakav vrijesak
Salonke Jimmy Choo iz bridal kolekcije
BLJEŠTAVE LJEPOTICE
Savršenstvo! Jesu li ovo najljepše štikle za mladenke koje ste dosad vidjeli?
Odabrali ste najbolje odjevenu hrvatsku modnu ikonu 60 plus
uvijek besprijekorna
Gotovo 10 tisuća čitateljica odabralo najbolje odjevenu hrvatsku modnu ikonu 60 plus
sve
Šok za Dalića i Vatrene: FIFA uoči SP-a uvodi pravilo koje mijenja sve
otežan put
Šok za Dalića i Vatrene: FIFA uoči SP-a uvodi pravilo koje mijenja sve
Iz Girone stigle odlične vijesti za Dinamo
nada tinja i dalje
Iz Girone stigle odlične vijesti za Dinamo
Agent otkrio: Kirilo Savčenko potpisao ugovor s Hajdukom
Agent otkrio
Hajduk zaključio transfer nakon velike pobjede: Na Poljud stiže mladi reprezentativac
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima